Krytyczny błąd w Gadu-Gadu

Wykryta we wtorek dziura w zabezpieczeniach Gadu-Gadu okazała się poważna. Błąd w kodzie źródłowym pozwalał hakerom na zdalne uruchamianie plików na komputerach użytkowników GG.
Jak poinformował Niebezpiecznik.pl, atak z wykorzystaniem Gadu-Gadu polega na odpowiednim nazwaniu przesyłanego do użytkownika pliku.

Exploit na GG: złośliwy kod w nazwie pliku

Wystarczyło umieścić w nazwie pliku odpowiedni kod HTML/JavaScript. Haker otrzymywał z jego pomocą dostęp do interfejsu GG i mógł w zdalny sposób pobrać i uruchomić dowolne pliki na komputerze innego użytkownika.

Exploit na Gadu-Gadu został udostępniony przez Kacpra Szcześniaka na liście dyskusyjnej Full Disclosure. Jak się okazało, atakiem zagrożone były wszystkie oficjalne wersje klienta GG.

Reakcja Gadu-Gadu

Niedługo po informacji o błędzie w komunikatorze Gadu-Gadu, głos w sprawie zabrał Jarek Rybus, rzecznik prasowy GG Network.

Jarek Rybus, GG Network
Natychmiast po otrzymaniu zgłoszenia przystąpiliśmy do intensywnych prac, aby znaleźć zagrożenie i wprowadzić poprawkę tak szybko, jak to możliwe. I mam dobrą informację - w kilka godzin udało nam się już wdrożyć poprawkę, załatała ona dziurę w bezpieczeństwie.

Będziemy jeszcze przyglądać się tej sprawie. Dodam, że problem ten nie dotyczył wersji mobilnych GG, ani wersji Web Gadu.


GG jest już bezpieczne, ale malware instalujący się bez udziału użytkownika, budzi zrozumiały lęk. Podobny atak miał niedawno miejsce na Hotmailu, gdzie otwarcie wiadomości e-mail automatycznie uruchamiało złośliwy kod.
Tagi: gg, gadu-gadu, komunikatory internetowe, ataki hakerskie, dziury, łatki, patche bezpieczeństwa
.. / Bezpieczeństwo / Bezpieczeństwo komputera osobistego : Bezpieczeństwo danych
.. / Bezpieczeństwo / Bezpieczeństwo komputera osobistego / Błędy aplikacji : Dziury w programach
Ocena:
Twoja ocena:

Komentarze (10)

~Gość

04-06-2011 07:43

Nie mniej jednak lata świetności GG mineły bo co raz więcej ludzi ucieka od nich na skutek systemożerności programu

nick...

08-07-2011 09:36

I relaly wish there were more articles like this on the web.

nick...

06-07-2011 14:33

Great hammer of Thor, that is peowfrully helpful!

nick...

05-07-2011 19:22

Now that?s sbulte! Great to hear from you.

~Nazir50.

27-05-2011 02:39

@~ss Tak rozumiem... czyli wszyscy łatają na sewerach, a skąd się więc bierze nowa aktualizacja poprawek adobe,chrome,inne jak luki załatano na serwerach :D Raczej to tyś głupi "SS" albo naiwny idiota jak inne linuksowe dzieci i piraciarze,bo GG to taki sam program jak inne i jeżeli ma lukę i błedy to wydają łatkę poprawkę i dlatego są do pobrania z następnym numerkiem który oznacza zmiany i załatane luki... w gg takiej zmiany nie było co oznacza że program zainstalowany nadal ma błedy i lukę. Może dla Ciebie jest to za skomplikowane do zrozumienia ale dla innych oczywiste jak wyglada łatanie programu i wydanie dla niego łatki... Raczej GG robi w wałka wszystkich i ogłosił załatanie czegoś co nie zostało załatane i dlatego program-aplikacja jest ta sama jaka była... a luka jest w samym programie co własnie pozwala na atak na uzytkownika komputera na którym wadliwe gg jest zainstalowane.

~ss

27-05-2011 02:16

Bo jestes głupi Nazir głupi rozumiesz, matko boska pomoz mu oswiec głaba, na serwerze na serwerze bracie. Prosze cie nie katuj ludzi swoim istnieniem na foum przygladaj sie i nie pisz.

~Nazir50.

27-05-2011 00:15

U mnie aktualizacja GG podaje że mam aktualną wersję, więc ciekawe jak Oni mi załatali tą lukę jak nie było łatki i nadal siedzi instalka z ostatniej wersji kiedy luka była. Dziś google łatał swoją Chrome to była aktualizacja i pobranie :) Ciekawe jak GG się więc łata jak brak nowego pobrania po wykonanej poprawce i założeniu łaty. Bawi mnie taki sposób łatania luk i ogłaszania że już jest ok.

~Nazir50.

27-05-2011 00:08

Już coś załatali... tylko że aktualizacji nie było :D Nie ma to jak ogłosić sukces a naiwni to kupią ze gg jest już ok.

nick...

09-07-2011 04:30

AFAIC that's the best awnser so far!

nick...

05-07-2011 12:23

What a joy to find someone else who thnkis this way.

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »